
Hands-on-DFIR-Herausforderungen, die digitale Forensik, Incident Response, Malware-Analyse und Threat Hunting mit CTF-artigen Flags und realen Szenarien abdecken.

DFIR LABS ist eine Sammlung von Herausforderungen, die Übung in einfachen bis fortgeschrittenen Konzepten in den folgenden Themenbereichen bieten soll: Digitale Forensik, Incident Response, Malware-Analyse und Threat Hunting.
Dies richtet sich an Fachleute, Sicherheitsforscher, Studierende, CTF-Spieler sowie DFIR- und Malware-Analyse-Enthusiasten im Bereich der Cybersicherheit, die in den oben genannten Themen üben möchten oder ein Interesse daran haben.
Obwohl das Endziel der Herausforderungen CTF-artige Flags sind, folgen die meisten Herausforderungen der traditionellen und effektiven Lernmethode der Beantwortung eines Incident-Response-Szenarios.
Die erste Veröffentlichung von DFIR LABS konzentriert sich hauptsächlich auf Windows-basierte Herausforderungen. Zukünftige und kommende Ausgaben werden den Umfang erweitern, um Linux, MacOS und Android einzuschließen und eine umfassende Palette an DFIR-Herausforderungen auf verschiedenen Plattformen zu bieten.
Unsere Vision ist es, eine umfassende Ressource zu schaffen, die mit der Community wächst, moderne Bedrohungen und Techniken einbezieht und die Zusammenarbeit über verschiedene Cybersicherheitsdomänen hinweg fördert. Ob Anfänger oder Experte, DFIR LABS bietet eine einzigartige Gelegenheit, Ihre Fähigkeiten zu schärfen und in diesem sich ständig weiterentwickelnden Bereich die Nase vorn zu behalten.
Einzelpersonen wird dringend davon abgeraten, ausführbare Dateien oder Binärdateien auszuführen, die in den Herausforderungsdateien bereitgestellt werden, da diese potenziell bösartige Software enthalten können. Die Autoren von DFIR LABS übernehmen keine Verantwortung für Konsequenzen, die aus der Verwendung dieser Dateien entstehen, einschließlich, aber nicht beschränkt auf Systemkompromittierung, Datenverlust oder Betriebsunterbrechungen. Um Risiken zu mindern, sollten alle Aktivitäten in einer sicheren, isolierten Umgebung wie einer virtuellen Maschine oder einer Sandbox-Umgebung durchgeführt werden. Stellen Sie sicher, dass Ihre Testinfrastruktur robust und angemessen konfiguriert ist, um potenzielle Bedrohungen zu bewältigen.
Warnung
Die Herausforderungen in DFIR LABS sind darauf ausgelegt, reale Szenarien zu simulieren und können potenziell schädliche Software wie Ransomware, Trojaner, Stealer, C2 usw. enthalten. Seien Sie stets vorsichtig und verwenden Sie eine sichere, isolierte Umgebung, wenn Sie mit diesen Herausforderungen arbeiten.
| Chall-Name | Schwierigkeit | Autor(en) |
|---|---|---|
| Gotham Hustle | Einfach | Azr43lKn1ght |
| Trinity Of Secrets | Einfach | rudraagh, kr4z31n, __ m1m1 __ |
| 2-layer security | Einfach | bquanman |
| Winserpart | Einfach | Azr43lKn1ght,jl_24, gh0stkn1ght, sp3p3x |
| Kn1ghtfl4r3 | Mittel | kr4z31n, __ m1m1 __, rudraagh |
| Verboten | Mittel | sp3p3x, jl_24, gh0stkn1ght, hrippi.x_ |
| Covid Crime Scenario | Mittel | ws1004 |
| pf-ing | Mittel | k.eii |
| The Malware Crusade | Mittel | Azr43lKn1ght, sp3p3x, jl_24 , gh0stkn1ght, 5h4rrk |
| Compromised | Mittel | Abdelrhman |
| DFIR 2025 Ⅰ - Lost In Router | Mittel | Suyun |
| Shiunji-ouka | Mittel | k.eii |
| Famous AMOS | Mittel | warlocksmurf |
| The Saint Bat |
Hinweis
Der Schwierigkeitsgrad jeder Herausforderung ist subjektiv und kann je nach individueller Erfahrung und Fähigkeitsniveau variieren. Die Herausforderungen sind so konzipiert, dass sie in einer bestimmten Reihenfolge abgeschlossen werden, wobei jede Herausforderung auf der vorherigen aufbaut. Die Teilnehmer können die Herausforderungen jedoch in beliebiger Reihenfolge versuchen.
Um eine sichere und effiziente Analyseumgebung zu gewährleisten, befolgen Sie diese Schritte:
Isolierte virtuelle Maschine: Verwenden Sie eine dedizierte virtuelle Maschine (VM) für DFIR-LABS-Herausforderungen. Empfohlene Plattformen sind VMware, VirtualBox oder Hyper-V. Stellen Sie sicher, dass die VM mit ausreichenden Ressourcen (CPU, Arbeitsspeicher und Speicherplatz) für einen reibungslosen Betrieb konfiguriert ist.
Betriebssystem: Installieren Sie eine saubere Version von Windows oder einem beliebigen bevorzugten Betriebssystem. Wenden Sie alle Sicherheitspatches und Updates an.
Netzwerkkonfiguration: Deaktivieren Sie den Internetzugriff auf der VM, um unbeabsichtigte Datenexfiltration oder Malware-Kommunikation zu verhindern. Verwenden Sie eine Host-Only- oder interne Netzwerkkonfiguration.
Forensische Tools: Installieren Sie branchenübliche forensische Tools wie Autopsy, Volatility oder FTK Imager, je nach Art der Herausforderung. Stellen Sie sicher, dass alle Tools auf ihre neuesten stabilen Versionen aktualisiert sind.
Snapshot-Verwaltung: Erstellen Sie einen ersten Snapshot der VM nach der Einrichtung und vor Beginn einer Analyse. Dies ermöglicht ein einfaches Zurücksetzen im Falle einer Systemkompromittierung oder Fehlkonfiguration.
Sichere Speicherung: Speichern Sie Herausforderungsdateien und Ergebnisse in einem isolierten Container.
Jegliches Feedback, Vorschläge oder Verbesserungen sind willkommen! Wir würden uns über Rückmeldungen aus der Community freuen.
Senden Sie Ihr Feedback auf X: Azr43lKn1ght
Wenn Sie daran interessiert sind, zu DFIR LABS beizutragen, lesen Sie bitte die Datei CONTRIBUTING.md für weitere Informationen.
DFIR Labs ist für jeden absolut kostenlos nutzbar. Wenn Sie DFIR Labs in Ihren Workshops, Sitzungen oder anderswo verwenden möchten, verwenden Sie bitte immer die Original-Links zu den Labs und nennen Sie auch den Namen des Autors sowie die Labs. Für andere Anfragen kontaktieren Sie mich bitte per E-Mail oder Twitter/X: Azr43lKn1ght
Wir sprechen allen unseren tiefsten Dank aus, die zum Erfolg von DFIR LABS beigetragen haben. Dieses Projekt lebt von der Leidenschaft, dem Fachwissen und der unerschütterlichen Hingabe unserer Kernbeitragenden und Unterstützer. Ein besonderer Dank gilt den unglaublichen Teams, die diese Initiative unterstützt und bereichert haben:
Wir sind zutiefst dankbar für die kontinuierliche Ermutigung, das aufschlussreiche Feedback und die Inspiration aus der globalen DFIR- und Cybersicherheits-Community. Ihre Unterstützung treibt das Wachstum und die Weiterentwicklung von DFIR LABS voran, und wir fühlen uns geehrt, Sie auf dieser Reise an unserer Seite zu haben!
Hier sind einige der am häufigsten verwendeten Open-Source-Tools, die Ihnen bei der Lösung der Herausforderungen helfen:
Hier sind einige der am häufigsten verwendeten Ressourcen, die Ihnen bei der Lösung der Herausforderungen helfen:
Treten Sie unserem Discord-Server bei, um sich mit der DFIR-Community zu vernetzen, Erkenntnisse auszutauschen und an Cybersicherheits-Herausforderungen zusammenzuarbeiten. Der Server ist offen für alle Cybersicherheits-Enthusiasten, Studierenden, Fachleute und Forscher. Wir begrüßen vielfältige Perspektiven und ermutigen zur aktiven Teilnahme an Diskussionen, Workshops und CTF-Veranstaltungen.
Treten Sie auch dem Digital Forensics Discord-Server bei, um weitere Diskussionen und Ressourcen zu DFIR-Themen zu erhalten.
| Mittel |
| Azr43lKn1ght |
| Stealth | Schwer | bquanman |
| Interesting | Schwer | k.eii |
| Thugs on a boat | Schwer | bquanman |
| Batman Investigation I | Schwer | Azr43lKn1ght |
| Master of DFIR - Phishing | Schwer | crazyman, F0rest, yuro |
| Master of DFIR - Coffee | Schwer | crazyman, F0rest |
| ReAL File System | Schwer | 5h4rrk |
| Hidden Gem Mixtape | Schwer | bquanman |
| Kn1ghtF4LL | Schwer | Azr43lKn1ght, sp3p3x, jl_24, gh0stkn1ght |
| Breadcrumbs | Extrem | Abdelrhman |
| DFIR 2025 Ⅱ - fake news | Extrem | crazyman, bquanman, F0rest, yuro |
| DFIR 2025 III - who is spyder | Extrem | crazyman, F0rest |
| Batman Investigation II | Extrem | Azr43lKn1ght |
| Batman Investigation III | Extrem | Azr43lKn1ght |
| Kn1ghtw4r3 | Extrem | Azr43lKn1ght, gh0stkn1ght, jl_24, sp3p3x, hrippi.x_ |
| S4nct1m0ny | Extrem | gh0stkn1ght |
| Kn1ghtm4r3 | Extrem | Azr43lKn1ght |
| Batman Investigation IV | Extrem | Azr43lKn1ght, jl_24, sp3p3x, gh0stkn1ght |
| Kage No Nazo | Extrem | jl_24 |
| Batman Investigation V | Extrem | Azr43lKn1ght, Kr4z31n |
| Batman Investigation VI | Extrem | Azr43lKn1ght |